Вразливість PHP Object Injection у плагіні Flipbox Builder для WordPress

Flipbox Builder для WordPress уразливий до PHP Object Injection (CVE-2024-6152). Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-6152CVSS 8.8Web

Вразливість PHP Object Injection у плагіні Flipbox Builder для WordPress

Flipbox Builder для WordPress уразливий до PHP Object Injection (CVE-2024-6152). Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
8.8 HIGH
EPSS
46.23%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flipbox Builder для WordPress має вразливість PHP Object Injection у версіях до 1.5 включно через десеріалізацію ненадійних даних у функції flipbox_builder_Flipbox_ShortCode. Атакуючі з рівнем доступу Contributor і вище можуть інжектувати PHP об'єкти.

Бізнес-вплив

Ця вразливість може дозволити зловмисникам, які мають обліковий запис з правами Contributor або вище, потенційно видаляти файли, отримувати конфіденційну інформацію або виконувати довільний код, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок POP. Це становить серйозну загрозу безпеці веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flipbox Builder і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня Contributor і вище, перегляньте журнали безпеки на предмет підозрілої активності, а також мінімізуйте встановлення неперевірених плагінів і тем, щоб зменшити ризик експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки